Компания может регулярно обновлять серверы, обучать сотрудников и ограничивать доступ к документам — и всё равно пострадать из-за инфраструктуры поставщика. Для атаки не обязательно начинать с вашего офиса. Иногда достаточно изменить то, что ваша система привыкла считать доверенным.

Локальный ИИ для бизнеса помогает сократить число внешних систем, через которые проходит корпоративная информация. Но сама установка модели на собственный сервер ещё не создаёт безопасный закрытый контур. Важно понимать, откуда приходят обновления, какие права получает агент и куда он может отправить данные. История с реестром Coder хорошо показывает, почему эти вопросы нужно задавать до подключения ИИ к документам компании.

Что произошло с Coder — и почему это касается бизнеса

По сообщению Coder от 4 сентября 2026 года, 31 августа злоумышленник скомпрометировал API-ключ Cloudflare и перенаправил часть трафика registry.coder.com на подконтрольный сервер. С 07:35 до 21:45 UTC — 14 часов 10 минут — тот выдавал изменённые модули реестра. При этом, по данным компании, её исходный код и основная инфраструктура Google Cloud не были скомпрометированы. Coder · Registry Security Incident

Модули Terraform — это готовые описания инфраструктуры, используемые при создании рабочих сред. В данном случае в них добавили код для поиска и вывода секретов. В официальном предупреждении перечислены потенциально доступные облачные и AI API-ключи, учётные данные CI/CD, а при определённых сценариях — пользовательские токены и SSH-ключи. Состав доступных секретов зависел от конфигурации и выполнявшегося действия. Coder · GHSA-vx42-ghc9-gw65

Coder сообщил, что не обнаружил признаков воздействия на клиентские данные, хранимые самой компанией. Одновременно поставщик не мог исчерпывающе установить, какие развёртывания затронуты: часть взаимодействий происходила с чужим сервером, который он не контролировал. Это разные утверждения. Отсутствие обнаруженного ущерба в одной системе не подтверждает отсутствие утечки в окружении каждого заказчика.

Урок здесь шире конкретного продукта. Доверенный адрес загрузки сам по себе не гарантирует подлинность полученного компонента. И это не доказательство «взлома всего Cloudflare»: Coder описывает компрометацию ключа и конфигурации, используемых для собственного реестра. Факты проверены 8 сентября 2026 года; технические действия для затронутых пользователей следует сверять с обновляемым предупреждением Coder.

Где заканчивается контроль компании

У корпоративного AI-сервиса может быть несколько внешних зависимостей: поставщик модели, облачная площадка, система авторизации, мониторинг, сервис распознавания документов. Отдельно существуют поставщики библиотек, контейнеров и обновлений. Это не одна универсальная последовательность, через которую обязательно проходят все данные: одни зависимости участвуют в каждом запросе, другие — только при установке или обслуживании.

Для владельца бизнеса важно различать два вопроса. Первый: кто получает содержание договора, когда сотрудник просит сделать выжимку? Второй: кто может изменить программный компонент, который этот договор обрабатывает? Даже если документы никогда не покидают офис, скомпрометированное обновление может получить к ним доступ внутри компании.

Поэтому риски цепочки поставок — отдельная задача управления. NIST рассматривает их на протяжении жизненного цикла систем: от выбора поставщиков и приобретения компонентов до эксплуатации. Наличие сильной защиты у одного участника не отменяет необходимости оценивать зависимости всей системы. NIST · Cybersecurity Supply Chain Risk Management

Почему корпоративному ИИ нужен особенно внимательный подход

Обычный помощник может работать с общим вопросом: «Как подготовить встречу?». Полезный корпоративный ИИ получает другой контекст: историю отношений с клиентом, условия договора, себестоимость, переписку команды и внутренние ограничения. Без этого его ответ останется слишком общим.

Когда компания внедряет RAG для бизнеса — поиск по базе знаний с передачей найденных фрагментов модели, — в контекст ответа могут попадать части непубличных документов. Если модель облачная, локальное хранение исходного файла не означает, что эти фрагменты тоже остались внутри. Проверять нужно весь путь: распознавание, создание поискового индекса, поиск, генерацию ответа и журналирование.

Чем полезнее становится корпоративный ИИ, тем более чувствительный контекст ему приходится предоставлять.

Дополнительный риск появляется, когда помощник получает инструменты. Прочитать коммерческое предложение и самостоятельно отправить его клиенту — разные уровни полномочий. Если один агент видит все документы, имеет доступ к почте и может изменять CRM, ошибка затрагивает сразу несколько процессов. Ущерб определяется не только качеством модели, но и тем, что ей разрешено делать.

Облачный и локальный ИИ: что именно меняется

В облачной схеме запрос и разрешённый контекст передаются внешнему AI API. Условия хранения, доступ сотрудников поставщика, субподрядчики и обработка журналов зависят от конкретного сервиса и договора. Нельзя автоматически считать, что любой облачный поставщик обучается на корпоративных данных. Нельзя и делать обратное предположение без проверки условий выбранного продукта.

В локальной схеме модель, база знаний и обработка запроса могут работать на инфраструктуре компании. Для такого запроса не требуется отправлять содержание внешнему поставщику модели. Это уменьшает внешнюю передачу данных и позволяет самим определять правила доступа, обновления и хранения. Но сервисы распознавания, эмбеддингов или диагностики тоже должны быть локальными либо отдельно разрешёнными.

Облачный запрос уходит внешнему AI API; в локальной схеме станция, модели и RAG работают в контуре компании. Внешний API подключается по разрешению. На схеме указан aioffice.su.
Упрощённая схема обработки запроса. Сплошная стрелка — основной путь; пунктир — разрешённое внешнее обращение с допустимыми данными. Модели и RAG показаны одним блоком; цепочка обновлений проверяется отдельно. Скачать изображение

Термин private AI сам по себе не раскрывает устройство системы. Так могут называть и собственный сервер ИИ, и выделенную среду у провайдера. Поэтому обсуждать стоит схему потоков данных, а не только название продукта. «ИИ без облака» — проверяемое свойство конкретного процесса, а не следствие наличия компактного компьютера в офисе.

Цифровой суверенитет бизнеса — это право определять правила

Цифровой суверенитет бизнеса, или Corporate Sovereignty, мы понимаем как способность компании принимать и проверять решения о собственной информационной среде. География хранения важна, но недостаточна: сервер в соседней комнате мало помогает, если доступом к нему управляет неизвестная учётная запись, а резервные копии нельзя восстановить без поставщика.

Практический контроль начинается с понятных ответов:

  • Где хранятся оригиналы, поисковый индекс, история диалогов и резервные копии?
  • Какие модели и внешние сервисы получают содержание запросов?
  • Какие документы индексируются и кто разрешил их подключение?
  • Как права сотрудника ограничивают поиск по базе знаний?
  • Какие действия агент выполняет сам, а какие подтверждает человек?
  • Можно ли отключить интеграцию, отозвать ключ и выгрузить свои данные?

Почему мы проектируем AI Office локальным

Мы строим концепцию AI Office вокруг компактной локальной AI-станции. Главные корпоративные данные, RAG-база, история работы агентов и управленческий контекст могут оставаться в инфраструктуре компании. Конкретная конфигурация, интеграции и меры защиты определяются проектом и проверяются на пилоте.

Ниже — принципы проектирования и требования к внедрению. Их нельзя воспринимать как утверждение, что любой вариант поставки уже автоматически реализует каждый пункт.

  • Local-first: по возможности задача выполняется локально, включая подготовку документов и поиск по ним. Если без внешнего сервиса её выполнить нельзя, это должно быть видно заранее.
  • Cloud optional: облачная модель подключается для согласованных сценариев и допустимых данных. Самовольный обход ограничения при сбое недопустим.
  • Least privilege: агент получает только необходимые документы, инструменты и разрешения. Доступ «на всякий случай ко всему» не должен быть настройкой по умолчанию.
  • Human approval: отправка наружу, удаление информации и другие критичные действия требуют подтверждения с понятным описанием последствий.
  • Audit everything: значимые обращения к данным и действия агентов должны оставлять след — кто инициировал запрос, какой инструмент вызван и чем закончилась операция. Секреты нужно исключать из журналов, а доступ к самим журналам ограничивать.
  • Encrypted backups: резервные копии шифруются, хранятся отдельно от основной станции и регулярно проверяются восстановлением. Должны быть назначены ответственные за копии и ключи.

Чего локальный ИИ не решает автоматически

Локальная нейросеть для компании остаётся программной системой. Ей нужны обновления, защищённый административный доступ, контроль интеграций и обслуживаемое оборудование. Возможны кража учётных данных, вредоносный компонент, ошибка настройки, потеря устройства и действия сотрудника с избыточными правами.

Кейс Coder особенно полезен именно здесь: развёртывание у заказчика может зависеть от внешнего реестра. Если локальная AI-станция бесконтрольно загружает и запускает новые компоненты, место установки не устраняет риск цепочки поставок. Нужны согласованные источники, проверка подлинности там, где она доступна, фиксация проверенных версий, отдельная проверка обновлений и возможность отката.

Есть и угрозы, связанные с работой языковой модели. Внешний документ может содержать текст, пытающийся выдать себя за команду агенту. Это называется prompt injection. Локальное выполнение не мешает модели ошибочно следовать такой инструкции. OWASP рекомендует сочетать разграничение доступа, проверку вызовов инструментов, наблюдение за действиями и участие человека в операциях повышенного риска. Один фильтр или системный промпт не заменяет эти меры. OWASP · Prompt Injection Prevention

Физическая автономность тоже требует подготовки. Если станция недоступна, компания должна понимать, какие процессы продолжатся вручную, как восстановить базу и где находятся ключи расшифрования. Резервная копия на постоянно подключённом к тому же устройству диске может пострадать вместе с ним. Изолированные копии и проверка восстановления входят в рекомендации CISA по противодействию программам-вымогателям. CISA · StopRansomware Guide

Как выбрать между облаком, локальным контуром и гибридом

Начинать лучше с одной задачи и карты данных. Для подготовки общедоступного описания услуги облачный сервис может оказаться удобным решением. Для поиска по договорам, содержащим непубличные цены и условия, требования к передаче контекста будут другими. В обоих случаях выбор должен учитывать не только ответ модели, но и договорные ограничения, поддержку и стоимость эксплуатации.

Что проверить на пилоте до подключения важных документов

Полезный пилот даёт наблюдаемые ответы. Возьмите небольшой согласованный набор документов и проверьте не только успешный сценарий, но и ограничения системы.

  • Отключите интернет и выполните согласованные локальные задачи. Установите, какие функции прекращают работать и почему.
  • Проверьте исходящие соединения при загрузке документа, индексации и ответе. Отдельно проверьте диагностику и обработку ошибок: один успешный запрос не доказывает отсутствие внешнего обмена во всех режимах.
  • Войдите под двумя сотрудниками с разными правами. Убедитесь, что поиск, ссылки на источники и история не раскрывают документы другого отдела.
  • Попросите агента подготовить критичное действие. Убедитесь, что до подтверждения оно не выполнено, а человек видит адресата, содержание и последствия.
  • Отзовите доступ к тестовому документу и ключ к интеграции. Проверьте, что ограничения действуют также для индекса, кэша и последующих запросов.
  • Восстановите систему из отдельной копии в тестовом окружении. Зафиксируйте, что восстановилось, сколько времени понадобилось и кто имел доступ к ключам.

Вопрос уже не только в том, насколько хорошо отвечает модель

При выборе корпоративного ИИ вопрос о качестве ответа остаётся важным. К нему стоит добавить другие: где работает модель, где находятся данные, кто ещё получает к ним доступ и что произойдёт при компрометации внешнего поставщика?

Локальный ИИ не устраняет киберриски. Он позволяет компании контролировать большую часть собственной инфраструктуры и уменьшить количество внешних систем, через которые проходят критические данные.

AI Office создаётся как локальная AI-платформа для компаний, которым важно сохранить контроль над собственными данными и интеллектуальной инфраструктурой. Начать можно с одного процесса: определить нужные документы, допустимые действия помощника и проверить этот сценарий в согласованном контуре.